Как установить on-prem версию Контур.ID
On-prem-поставка Контур.ID оставляет данные и инфраструктуру аутентификации под контролем компании. Разбираем, чем отличаются гибридная, изолированная и отказоустойчивая версии и как развернуть сервис в собственной сети.
On-premise (on-prem) — это развёртывание программного обеспечения на серверах самой организации, а не в облаке провайдера. У Контур.ID тоже есть on-prem-поставка: она позволяет компании держать под собственным контролем и данные пользователей, и всю инфраструктуру аутентификации. Ниже разберём, чем отличаются варианты on-prem и как поднять сервис в своей сети — от обычной установки до отказоустойчивого кластера.
Что такое on-prem версия Контур.ID
Серверная (on-prem) поставка — это размещение Контур.ID на оборудовании организации. Такой подход даёт три ключевых преимущества:
- сервисы можно разворачивать в изолированных сегментах сети — с минимумом внешних подключений или вовсе без доступа в интернет;
- все сетевые взаимодействия остаются в периметре компании и управляются её же администраторами;
- данные пользователей хранятся внутри корпоративной сети и не покидают её.
Гибридная и изолированная версии
On-prem поставляется в двух вариантах — под разный уровень изоляции сети.
- Гибридная. Поддерживает второй фактор через push-уведомления, звонки, SMS и e-mail. Для отправки уведомлений нужен защищённый HTTPS-канал к облачным сервисам Контур.ID.
- Изолированная. Использует OTP-коды и приглашения по ссылке. Полностью работает в закрытой среде: обслуживание не требует обращения к внешним сервисам.
Для повышенной надёжности предусмотрен отказоустойчивый вариант: он разворачивается на трёх хостах и продолжает работать, даже если один из узлов выйдет из строя.
Установка обычной версии
Порядок развёртывания на одном хосте:
- Проверьте, что оборудование соответствует техническим требованиям из официальной документации.
- Временно откройте хосту доступ к облаку Контур.ID — это нужно, чтобы автоматически получить лицензию.
- Выберите способ установки: из ISO-образа или поверх уже установленной операционной системы.
- Заполните конфигурационный файл
configs_variables.jsonи запустите установку:
Команда актуальна для версии 1.0.99 и выше. Для версий 1.0.86 и ниже используйте:sudo /onprem/onprem-cli installsudo /onprem/onprem-cli standalone install - Убедитесь, что все компоненты поднялись:
sudo docker ps -a - Добавьте записи в DNS-сервер —
kid.{домен}иkid-portal.{домен}должны указывать на IP хоста:kid.example.ru 10.10.10.10 kid-portal.example.ru 10.10.10.10 - Авторизуйтесь на
kid.<имя_домена>под учётной записью администратора инсталляции. UPN администраторов задаются вconfigs_variables.json, в блокеOrganization.InstallationAdmins. - Установите и инициализируйте сертификат безопасности.
- Закройте все порты, кроме 80 и 443 — например, утилитой
ufwв Linux.
Установка отказоустойчивой версии
Отказоустойчивая поставка разворачивается на кластере из трёх узлов: один Leader и два Worker.
- Спланируйте архитектуру: 1 хост Leader и 2 хоста Worker.
- Проверьте соответствие оборудования техническим требованиям.
- Установите компоненты на каждый хост — из ISO-образа или поверх существующей ОС.
- Откройте на брандмауэре порты, требуемые спецификацией.
- Подготовьте кластер к запуску инсталляции.
- Запустите распределённую установку:
sudo /onprem/onprem-cli distributed start - Проверьте, что компоненты поднялись на всех хостах:
sudo docker ps -a - Пропишите DNS-записи
kid.{домен}иkid-portal.{домен}для Leader и обоих Worker-хостов — каждая на IP соответствующего узла. - Авторизуйтесь на
kid.<имя_домена>и установите сертификат. - Ограничьте порты. На всех хостах оставьте открытыми:
- 4789/UDP, 7946/TCP+UDP, 2377/TCP — служебные порты Docker Swarm;
- 443 (HTTPS) и 80 (HTTP).
После этого on-prem Контур.ID готов к работе: аутентификация выполняется внутри вашего периметра, а данные пользователей не покидают корпоративную сеть.